開發生態
Google 內部 AI 代理 PageBreak 找出逾 500 個 XSS 漏洞,搭配專用驗證工具達成近零誤判
iThome單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據報導,Google 近日公布內部 AI 代理 PageBreak 的漏洞研究成果,該代理由產品安全團隊開發,已在 Google 第一方 Web 應用程式中找出超過 500 個跨站指令碼(XSS)漏洞,部分位於敏感網域。為解決 LLM 易產生大量誤判的問題,PageBreak 找出疑似漏洞後,會交由非 AI 撰寫的專用工具執行實際酬載驗證,確認能否成功利用。驗證範圍涵蓋 XSS、SQL 注入、路徑穿越、RCE 及 SSRF 等,未經驗證的漏洞不會送交產品團隊,使整體誤判率接近零。Google 同時公布 3 個過去未被內部資安工程師與外部人員發現的高嚴重性漏洞案例;其中一例位於 admin.google.com,PageBreak 成功找到另一個端點來產生惡意參數的有效簽章,藉此繞過保護並觸發 XSS,顯示 LLM 已具備發掘多步驟複雜漏洞的能力。
讀原始報導